今日运势评分

-2

本月运势

戊子月

震荡偏多

丁破格,巳申合水
丁不剃头头必生疮
巳不远行财物伏藏

祭祀,解除,馀事勿取

诸事不宜

月相

有明

底部反弹

日冲

Powered by RitMEX

ONDO0.45 -1.28%

TRUMP5.46 -0.81%

SUI1.56 -3.47%

TON1.56 -3.27%

TRX0.28 2.48%

DOGE0.14 0.11%

XRP1.97 -1.53%

SOL132.89 1.33%

BNB887.42 -0.20%

ETH3139.76 1.65%

BTC89563.26 0.36%

ETH Gas0.36 Gwei

恐惧
21
2024 年 3 月 14 日,Optimism 链上的去中心化借贷协议 MOBOX 遭攻击,损失约 75 万美元。

撰文:Doris

背景

2024 年 3 月 14 日,据慢雾 MistEye 安全监控系统预警,Optimism 链上的去中心化借贷协议 MOBOX 遭攻击,损失约 75 万美元。慢雾安全团队对该攻击事件展开分析并将结果分享如下:

(https://twitter.com/SlowMist_Team/status/1768167772230713410)

相关信息

攻击者地址:

0x4e2c6096985e0b2825d06c16f1c8cdc559c1d6f8

0x96f004c81d2c7b907f92c45922d38ab870a53945

被攻击的合约地址:

0xae7b6514af26bcb2332fea53b8dd57bc13a7838e

攻击交易:

0x4ec3061724ca9f0b8d400866dd83b92647ad8c943a1c0ae9ae6c9bd1ef789417

攻击核心

本次攻击的核心点主要有两个,其一是攻击者利用合约中的 borrow() 函数漏洞,每次调用该函数都会触发对推荐人地址的奖励分配。由于奖励的计算是基于转移的代币数量确定的,所以攻击者可以通过将给推荐人的奖励再次转回被攻击合约来增加下一次借款的数量。其二是每次调用 borrow() 函数会燃烧掉池子中的一部分 MO 代币,因此 MO 代币的价格被不断拉高,最终攻击者可以通过不断借款并叠加奖励获利。

交易分析

我们可以发现,整个攻击的流程主要是通过循环调用存在漏洞的 borrow() 函数,随后立即调用 redeem() 进行赎回,再将分配给推荐人的代币转移回攻击合约。

跟进 borrow() 函数进行分析,可以发现每次调用该函数都会燃烧掉池子中的部分 MO 代币。

然而借出去的 USDT 的数量是根据池子中的 MO 代币的价格进行计算的,由于 MO 代币的价格因为燃烧而不断的拉高,最终导致攻击者用少量的 MO 代币就能借出大量的 USDT 代币。

此外,每次借款都会给一个推荐人地址进行分红奖励,并且该函数是根据传入的 MO 代币的数量进行计算的。

然而由于推荐人地址也是由攻击者 (0x96f004c81d2c7b907f92c45922d38ab870a53945) 控制的,所以攻击者可以在完成借贷操作后,将这部分奖励转回来,以此叠加下一次借款的数量和分红奖励。

经过以上循环操作后,攻击者拉高了 MO 代币的价格,最终可以用极少数量的 MO 代币就能借出合约中的大额的 USDT,并且直接在失衡的池子中将 USDT 全部兑换出来,获利离场。

总结

本次攻击的核心在于攻击者利用 borrow() 函数会燃烧池子中部分代币的机制,不断借用资产,拉高池子中代币的价格并获取推荐人奖励,随后把代币转移回来并再次借用,以此不断叠加奖励和操控价格。慢雾安全团队建议项目方在类似功能函数中添加锁仓时间的限制,并且在设计借贷的价格模型时考虑多种因素,避免类似事件再次发生。

欢迎加入深潮TechFlow官方社群

Telegram订阅群:https://t.me/TechFlowDaily
Twitter官方账号:https://x.com/TechFlowPost
Twitter英文账号:https://x.com/BlockFlow_News
作者慢雾科技@SlowMist_Team
相关文章
2025.12.15 - 4 小时前
数字银行早已不做银行生意,真正的金矿在稳定币与身份认证
市场正逐步摒弃各平台分散的 KYC 流程,转向可跨服务、跨国家、跨平台使用的可移植性认证身份体系。
2025.12.15 - 4 小时前
币圈印钞机欲收购尤文图斯:欧洲新老钱的攻防战
当 Paolo 满怀热忱地敲响尤文图斯的大门时,迎接他的没有鲜花,没有掌声。
2025.12.15 - 4 小时前
「合法」的收割?特朗普夫妇 Meme 币狂欢背后的利益链与丑闻
没人愿意因为帮助第一对夫妇推出从峰值暴跌 90% 以上的加密货币而获得功劳。
2025.12.15 - 6 小时前
巴基斯坦,从「巴铁兄」到「链上铁」?
巴基斯坦拥有超过 2.4 亿人口,数字支付接受度不断提高,加密货币的渗透率还有很大的上升空间。
2025.12.15 - 6 小时前
小盘代币跌至四年低点,「山寨牛」 彻底没希望了?
尽管与加密大盘代币的相关性高达 0.9,却未能提供任何多元化价值。
2025.12.15 - 7 小时前
为何大语言模型并不会比你更聪明?
只有在结构建立好之后,大语言模型才能安全地转换成通俗语言,且不会导致理解质量下降。
2025.12.15 - 7 小时前
2025 Crypto x AI 年度复盘:哪些叙事活下来了?
整个行业正在从叙事转向基础设施,从投机转向系统化解决方案,从炒作转向实际产品。
AI
2025.12.15 - 7 小时前
如果你觉得加密变得“无聊”,说明你看懂了游戏的终局
十年前加密爱好者所设想的一切,正在慢慢变得“无聊”到足够实用,而这一切正发生在关键时刻。
2025.12.15 - 10 小时前
山寨币 ETF 全面开闸:数据透视、机遇与风险解析
本文将围绕比特币与以太坊ETF 的示范效应、山寨币 ETF 的批量上市热潮以及正在申请中的潜在标的,对当前山寨币 ETF 的整体发展脉络进行系统梳理。